Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en determinados valores del parámetro returnTo de la url de inicio de sesión en el SDK de Auth0 Next.js (CVE-2021-43812)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
16/12/2021
Última modificación:
22/12/2021

Descripción

El SDK de Auth0 Next.js es una biblioteca para implementar la autenticación de usuarios en las aplicaciones Next.js. Las versiones anteriores a 1.6.2, no filtran determinados valores del parámetro returnTo de la url de inicio de sesión, lo que expone la aplicación a una vulnerabilidad de redirección abierta. Se recomienda a usuarios que actualicen lo antes posible. No se presentan soluciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:nextjs-auth0:*:*:*:*:*:node.js:*:* 1.6.2 (excluyendo)